第三方服務供應商風險
Third-Party Service Provider Risk
啟動
風險描述
當供應商在未事先通知的情況下更新底層模型,組織的下游應用行為隨之改變,既有的提示詞與參數失效,輸出品質明顯下降時;系統因組織須緊急投入人力重新調校,期間服務品質不穩,客戶抱怨大幅增加,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。
框架對照
EU AI ActArt.25
ISO/IEC 42001Annex A.10.3
NIST AI RMFGOVERN 6.1
ISO/IEC 5338啟動
MIT AI Risk RepositoryDomain 7
具體風險處置與實施指引
於服務合約要求供應商對底層模型變更負事前通知與過渡期義務; 採多供應商策略或維持可切換的替代方案,降低單一供應商變更的衝擊; 設計降級方案與回歸測試集,於上游變更時快速驗證並暫時鎖定穩定版本